Поиск по сайту
Интересуешься IT и системным администрированием? Подпишись на наш канал, где мы делимся инсайдами, новостями и практическими советами! Прокачай свои навыки вместе с нами!
Как настроить базовые правила фаервола в MikroTik RouterOS
В прошлой статье мы установили MikroTik RouterOS на VPS-сервер. В этом материале мы продолжим настройку и разберём, как задать базовые правила фаервола, которые помогут оптимизировать работу системы. Также настроим время, чтобы RouterOS корректно синхронизировал время, что важно для журналирования, мониторинга и стабильной работы сетевых сервисов.
Правильная настройка фаервола (межсетевого экрана) — основа сетевой безопасности. В этом материале мы разберём правила фильтрации пакетов в MikroTik, объясним их назначение и расскажем, как они помогают защитить устройство и всю сеть.
Онлайн-курс: Планирование и установка Exchange Server 2016 с нуля до запуска в Production.
Курс охватывает все ключевые аспекты управления почтовым сервером: от установки и настройки до обеспечения безопасности и автоматизации. Курс подходит как для начинающих, так и для опытных администраторов.
Содержание:
- Основные принципы работы фаервола в MikroTik
- Правило 1. Разрешение установленных и связанных соединений
- Правило 2. Блокировка некорректных пакетов
- Правило 3. Разрешение ICMP (ping)
- Правило 4. Разрешение доступа к WinBox только для определённых IP
- Правило 5. Блокировка всех остальных входящих соединений
- Правило 6: Port Knocking (Стук в порты) — скрытая аутентификация доступа
- Настройка времени на MikroTik
- Заключение
Основные принципы работы фаервола в MikroTik
Защита сети начинается с правильно настроенного фаервола. В этом материале мы разберём правила фильтрации, извлечённые из конфигурации MikroTik, и объясним, зачем они нужны.
MikroTik использует механизм цепочек правил (chains) для обработки сетевых пакетов. Основные цепочки:
- input — отвечает за фильтрацию трафика, который направлен на сам роутер. Используется для защиты интерфейсов управления, VPN-сервисов и других служб.
- forward — обрабатывает пакеты, проходящие через роутер. Влияет на фильтрацию трафика между внутренними и внешними сетями.
- output — применяется к пакетам, которые исходят от самого роутера. Обычно не используется для классической защиты, но может быть полезен в отдельных случаях (например, для ограничения исходящего трафика).
Правило 1. Разрешение установленных и связанных соединений
Давайте приступим к настройке правил фаервола.
- Открываем WinBox и переходим в меню IP → Firewall.
- Перед нами откроется окно управления правилами фильтрации трафика.
- В чистой установке MikroTik CHR фаервол по умолчанию отсутствует, и его настройка выполняется индивидуально под каждую сеть.
Теперь разберёмся, как правильно настроить первое правило — Разрешение установленных и связанных соединений.
Во вкладке Filter Rules, нажимаемте кнопку + (добавить новое правило)
Как мы можем видеть, в поле Chain отображаются основные цепочки фаервола: input, forward, output
Для нашего первого правила мы выбрали цепочку input, поскольку оно касается трафика, поступающего непосредственно на MikroTik.
В окне Filter Rules выбираем Chain → input. Активируем Connection State и ставим галочки напротив:
- established (уже установленное соединение).
- related (связанные соединения).
- untracked (неотслеживаемые соединения).
Нажимаем ОК для сохранения.
Как мы можем видеть, правило добавилось в список правил фаервола.
Теперь давайте детально разберём, что именно мы настроили и для чего это нужно.
🔹 Что делает это правило? 🔹
Оно разрешает входящий трафик, который:
- Уже является частью установленного соединения (established).
- Является связанным с предыдущими соединениями (related).
- Не отслеживается в connection tracking (untracked).
🔹 Зачем это правило нужно? 🔹
Уменьшение нагрузки на firewall
- MikroTik не проверяет заново трафик, который уже прошёл установку соединения.
Обеспечение корректной работы сервисов
- Например, если не разрешить related, то некоторые протоколы (FTP, SIP) могут работать некорректно.
Безопасность
- Такое правило позволяет проходить только доверенному трафику (ответы на запросы) и не даёт хакерам просто так обратиться к роутеру.
🔹 Пример работы 🔹
- Вы открыли сайт в браузере (инициировали исходящее соединение).
- Ответы от сервера (веб-страница, картинки) относятся к established, поэтому это правило разрешает их.
- Дополнительные соединения (например, FTP-соединение) могут быть related, и также будут разрешены.
Это правило является одним из базовых и обычно располагается в начале списка firewall-правил. Оно значительно уменьшает нагрузку на маршрутизатор, так как пропускает трафик, который уже был разрешен ранее, не заставляя его проходить через дополнительные проверки.
Правило 2. Блокировка некорректных пакетов
Переходим к настройке второго правила — Блокировка некорректных пакетов.
Во вкладке Filter Rules, снова нажимаем кнопку +, чтобы добавить новое правило.
В поле Chain выбираем input, так как правило применяется к трафику, поступающему на сам роутер. Затем в разделе Connection State ставим галочку напротив invalid.
После этого переходим во вкладку Action, выбираем drop (отбросить пакеты) и нажимаем ОК для сохранения.
🔹 Что делает это правило? 🔹
Оно запрещает (отбрасывает) все входящие пакеты, которые:
- Не принадлежат никакому установленному соединению.
- Имеют ошибки или повреждены.
- Могут быть частью сетевых атак (сканирование портов, DoS, фрагментированные атаки и т. д.).
🔹 Зачем это правило нужно? 🔹
Фильтрация нежелательного трафика
- invalid - пакеты могут быть результатом ошибок или атак. Их лучше сразу блокировать.
Защита от DoS-атак и сканирования портов
- Хакеры часто используют invalid - пакеты для изучения сети или перегрузки роутера.
Снижение нагрузки на процессор
- MikroTik не будет тратить ресурсы на обработку некорректного трафика.
🔹 Пример работы 🔹
- Кто-то отправляет на роутер TCP-пакет без установленного соединения. Это может быть попытка сканирования портов или сбойный пакет.
- Firewall проверяет состояние пакета. Если он invalid, то правило срабатывает.
- Пакет отбрасывается без ответа.
Это правило важно для безопасности и обычно ставится в начале или после правил accept для established/related/untracked. Оно помогает избавиться от мусорного трафика и потенциальных атак.
Правило 3. Разрешение ICMP (ping)
Переходим к настройке третьего правила — Разрешение ICMP (ping).
Во вкладке Filter Rules, снова нажимаем кнопку +, чтобы добавить новое правило.
В поле Chain выбираем input. В поле Protocol указываем icmp (отвечает за ping и диагностику сети), а в поле In. Interface выбираем ether1 — входящий интерфейс, обычно это WAN.
После этого нажимаем ОК, чтобы сохранить правило.
Примечание: У многих облачных провайдеров используется дополнительная защита сети. В этом случае на ICMP-запросы (ping) может отвечать не ваш сервер с MikroTik RouterOS, а промежуточное оборудование провайдера. Это означает, что даже если вы разрешите ICMP в фаерволе, ваш сервер может не отвечать на пинг, так как обработка запросов происходит на уровне инфраструктуры хостинга.
🔹 Что делает это правило? 🔹
Оно разрешает входящие ICMP-запросы (например, ping) на роутер, если они приходят через интерфейс ether1.
🔹 Зачем это правило нужно? 🔹
Позволяет проверять доступность роутера снаружи
- Например, если это WAN, то можно пинговать роутер из интернета (если провайдер позволяет).
Облегчает диагностику сети
- Позволяет отправлять ICMP-запросы, получать ответы и анализировать маршрут трафика (traceroute).
Может быть полезно для работы некоторых сервисов
- Например, некоторые облачные сервисы или мониторинговые системы (Zabbix, PRTG) используют ping для проверки состояния сети.
🔹 Потенциальные риски 🔹
- Если роутер отвечает на ICMP-запросы из интернета, это может использоваться злоумышленниками для сканирования сети.
- В случае DoS-атаки типа Ping Flood роутер может перегружаться ICMP-запросами.
Это правило разрешает ping и другие ICMP-запросы на роутер через интерфейс ether1. Оно полезно для диагностики, но может представлять угрозу безопасности, если злоумышленник будет использовать его для атак. Рекомендуется ограничивать частоту ICMP-запросов или разрешать его только для доверенных сетей.
Правило 4. Разрешение доступа к WinBox только для определённых IP
Переходим к настройке четвертого правила — Разрешение доступа к WinBox только для определённых IP.
Во вкладке Filter Rules, снова нажимаем кнопку +, чтобы добавить новое правило.
В поле Chain выбираем input. В поле Protocol указываем 6 (tcp), а в поле Dst. Port — 8291, который используется для подключения к WinBox.
Затем переходим во вкладку Advanced и в поле Src. Address List вводим название списка — в нашем случае AllowWinBox. Нажимаем ОК для сохранения.
Важно: Если вы настраиваете фаервол с нуля, когда в системе нет никаких правил, то можно следовать предложенной последовательности. Однако, если у вас уже есть запрещающие правила, стоит сначала добавить свой IP в разрешающий список, а затем сохранять изменения.
В отличие от обычных маршрутизаторов, MikroTik RouterOS на сервере (CHR/VPS) имеет VNC-консоль, через которую можно восстановить доступ. Однако, если вы работаете с физическим роутером, где такой возможности нет, будьте особенно осторожны при добавлении запрещающих правил, чтобы случайно не заблокировать себе удалённый доступ.
После этого в окне настроек Firewall переходим во вкладку Address Lists и нажимаем +, чтобы добавить новый список.
В открывшемся окне Firewall Address List в поле Name выбираем AllowWinBox, а в поле Address указываем IP-адрес, с которого разрешено подключение. У меня это белый IP, поэтому я ввожу 178.150.9.81. После этого нажимаем ОК.
🔹 Что делает это правило? 🔹
Оно разрешает доступ к WinBox (порт 8291) только для доверенных IP-адресов, указанных в списке AllowWinBox.
🔹 Зачем это правило нужно? 🔹
Обеспечение безопасности
- WinBox — мощный инструмент управления, и злоумышленники часто сканируют его порт (8291) в интернете.
- Открытие WinBox для всех IP опасно! Этот список (AllowWinBox) ограничивает доступ только для определённых устройств.
Контроль удалённого управления
- Можно разрешить доступ к WinBox только с определённых офисных IP-адресов или через VPN.
Гибкость управления
- При необходимости можно легко добавлять и удалять IP-адреса из списка AllowWinBox
🔹 Пример возможной атаки без этого правила 🔹
- Если оставить порт 8291 открытым для всех, злоумышленник может:
- Сканировать сеть и найти ваш MikroTik.
- Использовать брютфорс (перебор паролей).
- Эксплуатировать уязвимости старых версий WinBox.
- Если разрешить доступ только из списка AllowWinBox, то:
- Случайные хакеры не смогут подключиться.
- Даже если ваш пароль слабый, атака с постороннего IP невозможна.
Это правило грамотно ограничивает доступ к WinBox, разрешая его только для определённых IP-адресов. Это очень важный шаг в защите MikroTik, так как WinBox часто становится целью атак.
Правило 5. Блокировка всех остальных входящих соединений
Переходим к настройке пятого правила — Блокировка всех остальных входящих соединений.
Во вкладке Filter Rules, снова нажимаем кнопку +, чтобы добавить новое правило.
В поле Chain выбираем input. Затем в разделе In. Interface выбираем ether1.
После этого переходим во вкладку Action, выбираем drop (отбросить пакеты) и нажимаем ОК для сохранения.
🔹 Что делает это правило? 🔹
Данное правило блокирует любой входящий трафик, который приходит через интерфейс ether1 (обычно WAN).
Важно! Это правило не затрагивает трафик, проходящий через роутер (например, от локальной сети в интернет). Оно только блокирует доступ к самому MikroTik с внешнего интерфейса.
🔹 Что делает это правило? 🔹
Защита от атак из интернета
- WAN-интерфейс (ether1) — это открытая сеть, к которой подключён интернет-провайдер.
- Оставленный без защиты MikroTik может стать мишенью для хакеров и автоматических сканеров, проверяющих открытые порты.
Предотвращение несанкционированного доступа
- Без этого правила злоумышленник может попытаться подключиться к SSH, WinBox, Telnet или HTTP-интерфейсу роутера.
- Если злоумышленник подберёт пароль или найдёт уязвимость, он получит полный доступ к устройству.
Уменьшение нагрузки на процессор роутера
- Блокируя ненужный трафик сразу на входе, роутер не тратит ресурсы на его обработку.
Скрытие сетевой инфраструктуры
- Если кто-то попытается просканировать вашу сеть (nmap, Shodan), он не увидит MikroTik в ответах, так как он просто отбрасывает пакеты.
Правило 6: Port Knocking (Стук в порты) — скрытая аутентификация доступа
Переходим к настройке шестого правила — Port Knocking или Стук в порты.
На самом деле, мы создадим сразу два связанных правила, которые будут работать по принципу двухэтапной аутентификации для доступа к WinBox или другим сервисам.
Добавляем первое правило
Во вкладке Filter Rules, снова нажимаем кнопку +, чтобы добавить новое правило.
В появившемся окне устанавливаем следующие параметры:
- В поле Chain выбираем input, так как правило применяется к трафику, поступающему на сам роутер.
- В поле Protocol указываем 6 (tcp), так как сканирование портов в основном выполняется по TCP.
- В поле Dst. Port прописываем 2010 (можно выбрать другой порт по вашему усмотрению).
Теперь переходим во вкладку Action и:
- В поле Action выбираем add src to address list (добавить IP в список).
- В поле Address List указываем Stage1 (временный список).
- В поле Timeout ставим 10s (IP останется в этом списке 10 секунд).
- Нажимаем ОК для сохранения.
Добавляем второе правило
Снова во вкладке Filter Rules, нажимаем кнопку +, чтобы добавить ещё одно правило.
В появившемся окне устанавливаем следующие параметры:
- В поле Chain выбираем input.
- В поле Protocol указываем 6 (tcp).
- В поле Dst. Port прописываем 2025 (можно выбрать другой порт).
Теперь переходим во вкладку Advanced:
- В поле Src. Address List выбираем Stage1 (то есть правило сработает только если IP был добавлен в список Stage1 на первом шаге).
Переходим во вкладку Action и:
- В поле Action снова выбираем add src to address list.
- В поле Address List указываем AllowWinBox (основной список с разрешёнными IP).
- В поле Timeout ставим 10m (IP останется в списке 10 минут).
- Нажимаем ОК.
Учитываем порядок правил
Теперь нам нужно поднять оба новых правила выше запрещающего правила, так как MikroTik выполняет правила последовательно — от верхнего к нижнему. Если оставить их ниже запретов, они просто не сработают.
Поднимаем.
Теперь защита от сканирования портов настроена. Давайте разберём, как она работает и почему она эффективна.
🔹 Как работает Port Knocking? 🔹
Эта схема реализует двухэтапную аутентификацию перед тем, как дать доступ к важным сервисам, например, WinBox (порт 8291). Она не даёт злоумышленнику сразу увидеть открытые порты и подключиться к роутеру.
🔹 Как срабатывают правила? 🔹
Первый этап — проверочный порт
- Когда кто-то пытается подключиться к порту 2010, его IP-адрес добавляется в список Stage1 на 10 секунд.
- Если в течение 10 секунд этот же IP не предпримет дальнейших действий, он удаляется из списка.
Второй этап — подтверждающий порт
- Если тот же IP в течение 10 секунд подключается к порту 2025, он попадает в список AllowWinBox на 10 минут.
- Теперь этот IP может подключаться к WinBox (если отдельно разрешён доступ по AllowWinBox).
Финальная защита
- Если IP не прошёл двухэтапную проверку, он не сможет увидеть WinBox или другие критически важные порты.
🔹 Почему эта схема эффективна?🔹
Скрывает важные сервисы
- Порт 8291 не виден при обычном сканировании, а значит, боты и злоумышленники не смогут его атаковать.
Защищает от брутфорса и автоматизированных атак
- Хакер не сможет сразу подобрать пароль к WinBox, потому что он вообще не увидит его открытому.
Простота настройки и использования
- Не требует сложных конфигураций, достаточно просто "постучаться" в нужные порты перед подключением.
✅ Доступ для администратора ✅
Администратор знает, что сначала надо подключиться к 2010, а затем к 2025.
Для этого открываем браузер и вводим IP-адрес MikroTik с указанием вашего порта:
- 77.228.150.130:2010 – первый этап аутентификации.
- 77.228.150.130:2025 – второй этап подтверждения.
После этого администратор получает доступ и может подключаться к WinBox обычным способом.
Важно: Если последовательность будет нарушена или между действиями пройдёт больше времени, чем указано в Timeout, доступ к WinBox не будет открыт, и процесс придётся повторить.
Настройка времени на MikroTik
После того как мы настроили базовые правила фаервола, важно установить правильное время на MikroTik, чтобы логи, расписания и синхронизация работали корректно.
- Отображение времени в WinBox
Сначала добавим отображение времени в интерфейсе WinBox.
- Кликните правой кнопкой мыши в верхней панели WinBox.
- Поочерёдно включите Add Time и Add Date.
Теперь в правом верхнем углу появится текущее время и дата.
Если дата отображается правильно, но время неверное, переходим к настройке.
- Настройка часового пояса
- Перейдите в System → Clock.
- В поле Time Zone Name смените manual на ваш регион. В моём случае это Europe/Moscow.
- Нажмите Apply.
Теперь часовой пояс установлен корректно, например, +3 для Москвы.
- Проверка и настройка DNS
Чтобы время синхронизировалось правильно, важно, чтобы MikroTik имел доступ к DNS-серверам.
- Перейдите в IP → DNS.
- Проверьте, есть ли заданные DNS-серверы.
Если DNS не указан, пропишите, например, Cloudflare (1.1.1.1) или Google DNS (8.8.8.8), либо оба сразу. Я лично укажу оба. Чтобы прописать второй DNS, нажмите стрелочку вниз.
Также ставим галочку Allow Remote Request, чтобы MikroTik мог работать как DNS-резолвер для локальной сети. Это позволяет роутеру обрабатывать DNS-запросы от подключённых устройств и ускоряет их обработку за счёт кеширования.
- Нажмите Apply, затем ОК.
- Включение синхронизации времени (NTP/SNTP Client)
Теперь настроим автоматическую синхронизацию времени с серверами NTP.
Перейдите в System → SNTP Client.
- Включите SNTP, поставив галочку напротив Enabled.
- В поле Primary NTP Server укажите сервер time.windows.com.
- В поле Secondary NTP Server укажите time.nist.gov (или другой надёжный сервер). Чтобы добавить второй сервер, нажмите стрелку вниз и введите значение.
- Нажмите ОК, чтобы сохранить настройки.
Теперь MikroTik будет автоматически синхронизировать время, и оно всегда будет точным.
Заключение
Настройка базовых правил фаервола и корректного времени на MikroTik RouterOS — это важный этап в обеспечении безопасности и стабильной работы сети. Мы разобрали шесть ключевых правил, которые защищают роутер от атак, ограничивают доступ к административным интерфейсам и обеспечивают фильтрацию трафика. Эти меры помогают минимизировать риски взлома, сканирования портов и несанкционированного доступа.
После настройки фаервола мы также синхронизировали время, что критично для работы журналов событий, VPN-подключений и автоматических правил. Без точного времени некоторые сервисы могут работать некорректно, а анализ логов будет затруднён. Теперь MikroTik автоматически получает актуальное время с NTP-серверов, что гарантирует стабильную работу сети.
Эти базовые настройки являются отправной точкой для защиты устройства. В дальнейшем можно дополнительно улучшить безопасность, используя VPN-доступ для администрирования, ограничение по странам и защиту от DDoS-атак. Но даже эти шесть правил и правильное время уже обеспечивают надёжную и безопасную работу MikroTik в любой сети.
Вам понравилась эта статья? Тогда вам, скорее всего, будет интересна другая полезная статья Как установить MikroTik RouterOS на VPS сервер.
Интересуешься IT и системным администрированием? Подпишись на SysAdminHub в Телеграмм или Макс, чтобы узнавать обо всем первым!
Статья была полезна? Поддержи автора, и благодаря твоей помощи новые материалы будут выходить еще чаще:
